Gestão de Terceiros e Fornecedores

Inventário de fornecedores, avaliação de risco, cláusulas contratuais de segurança e controle de acessos concedidos.

2 min de leitura


1. Objetivo

Estabelecer o processo de gestão de terceiros e fornecedores que acessam dados, sistemas, credenciais ou informações relacionadas aos serviços da plataforma Jogaê.

2. Inventário de Fornecedores

FornecedorServiçoDados AcessadosNível de RiscoContrato
AsaasGateway de pagamentoCPF, nome, valores, cobrançasAltoSim
DigitalOceanInfraestrutura cloud + storageHosting de aplicação, logs, arquivosAltoSim (ToS)
PusherWebSocket / real-timeEventos de notificação (sem dados pessoais)BaixoSim (ToS)
ZohoE-mail transacional (SMTP)E-mails enviados (destinatário, conteúdo)MédioSim (ToS)
SentryMonitoramento de errosStack traces, metadata (PII desabilitado)BaixoSim (DPA)
Evolution APIWhatsApp BusinessNúmeros de telefone, mensagensMédioSelf-hosted
Meta (WABA)WhatsApp Cloud APINúmeros de telefone, templatesMédioSim (ToS)

3. Avaliação de Risco Pré-Contratação

Antes de contratar ou conceder acesso a um novo fornecedor, avaliar:

  • Que dados o fornecedor terá acesso (classificação conforme PSI).
  • Se o fornecedor possui certificações de segurança (SOC 2, ISO 27001).
  • Se oferece DPA (Data Processing Agreement) compatível com LGPD.
  • Se possui política de comunicação de incidentes.
  • Histórico público de incidentes de segurança.

4. Cláusulas Contratuais de Segurança

Contratos com fornecedores que acessam dados devem incluir:

  • Uso adequado de credenciais: Credenciais fornecidas são de uso exclusivo para a finalidade contratada, não podendo ser compartilhadas ou reutilizadas.
  • Menor privilégio: O acesso concedido é limitado ao estritamente necessário para execução do serviço contratado.
  • Comunicação de incidentes: O fornecedor deve comunicar incidentes de segurança que possam afetar os dados do contratante em até 24 horas.
  • Proibição de subcontratação: O fornecedor não poderá subcontratar terceiros para atividades que envolvam acesso a dados ou sistemas sem autorização prévia por escrito.
  • Segregação de ambientes: Credenciais de produção não devem ser usadas em ambientes não produtivos.
  • Devolução/destruição: Ao término do contrato, o fornecedor deve devolver ou destruir todos os dados e credenciais.

5. Controle de Acessos de Terceiros

  • Acessos concedidos a terceiros são registrados neste inventário.
  • Credenciais específicas são criadas por fornecedor (nunca compartilhar credenciais entre fornecedores).
  • Acessos são revogados imediatamente ao término do contrato ou da necessidade operacional.
  • Revisão trimestral dos acessos concedidos a terceiros.

6. Orientações aos Fornecedores

  • Credenciais de produção são exclusivas do ambiente produtivo.
  • O acesso deve ser limitado ao estritamente necessário.
  • Subcontratação para atividades críticas requer autorização prévia.
  • Incidentes de segurança devem ser comunicados imediatamente.

7. Revisão

Este inventário e as cláusulas contratuais são revisados anualmente ou quando houver mudança significativa nos fornecedores.

Versão: 1.0 | Aprovação: Agosto/2026 | Próxima revisão: Agosto/2027

Este artigo foi útil?

Atualizado em 20/08/2026

← Voltar para Segurança da Informação

Não achou o que procura?

Fale com a gente — respondemos rapidinho.